NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
← 인텔 센터로 돌아가기
SECURITY INTEL · DAILY
링크 복사됨RSS

2026-08-18 일일 보안 인텔리전스

총 12건최고 위협 9.8(치명적)CSSA 2 · CVE 2 · 오염 8

CSSA 독점 조기 경보2

CSSA 독점 조기 경보9.6 치명적

cal.diy가 인가 결함으로 팀 예약을 권한 밖에서 처리당해 데이터가 훼손됨

이 결함은 예약 접근 제어 모듈에 하드코딩된 권한 검증 스텁 서비스가 팀 예약 상황을 처리할 때 항상 허용 상태를 반환해, 상위 라우트 처리기가 미인가 요청을 차단하지 못하는 데서 비롯됩니다. 공격자는 일반 사용자 자격 증명만 얻으면 네트워크 인터페이스로 악의적인 확인 지시를 구성하고, 대상 예약 식별 매개변수를 변조해 권한 이탈 로직을 발동시킬 수 있습니다. 이 경로는 동적 신원 결속 메커니즘을 곧바로 우회하므로, 공격자는 처리 대기 중인 임의의 팀 일정을 불법으로 승인하거나 거절할 수 있고, 이를 통해 조직 구성원의 사적인 예약 기록으로 횡적 침투할 수 있습니다. 영향을 받는 시스템은 테넌트 간 권한 이탈 읽기·쓰기와 업무 흐름 질서의 교란이라는 위협에 직면합니다.

컴포넌트
cal.diy는 기업 수준의 일정 관리와 예약 스케줄링을 위한 오픈소스 애플리케이션 플랫폼입니다. 핵심 아키텍처는 tRPC 통신 프로토콜과 서비스 계층 추상 설계를 기반으로 하며, 이벤트 유형 정의, 팀 계층 구분, 예약 생명주기 관리 등 핵심 모듈을 내장했습니다. 모…
유형
Missing Authorization (CWE-862)
저장소
대응 방안
  • 개발팀은 테스트용 권한 검증 스텁 코드를 모두 제거하고 관계형 데이터베이스에 기반한 실제 인가 구현으로 교체해, 사용자 신원 결속과 역할 권한 매핑 검증을 엄격히 수행할 것을 권장합니다. 민감한 업무 지점에는 최소 특권 원칙을 적용해 데이터 작업 전마다 문맥 권한을 재확인하십시오. 아울러 자동화된 인가 테스트 케이스와 전 구간 감사 로그를 도입하고, 이런 유형의 논리 결함을 막기 위한 방어적 프로그래밍 규범을 확립하십시오.
CSSA 독점 조기 경보9.0 치명적

Claude Code의 명령 래핑과 변수 보간 결함으로 악의적 조작이 실행되어 호스트 시스템 드라이브가 삭제됨

공격자는 특수 구문을 포함한 파일 경로 매개변수를 구성해, 로컬 해석기가 큰따옴표 문맥에서 정의되지 않은 변수 보간을 계산하게 만들고 원래의 대상 경로를 루트 디렉터리 식별자로 정적으로 축약시킬 수 있습니다. 이 메커니즘은 동시에 리터럴 내장 명령 호출만을 대상으로 하는 정적 경로 보호 정책도 우회합니다. 공격 체인은 하위 시스템 셸을 중첩해 제한된 작업을 등가의 삭제 명령으로 전환하고, 오류 스트림 리디렉션과 무음 실행 플래그로 실행 피드백을 가립니다. 이러한 고위험 명령이 사전에 설정된 포그라운드 상호작용 대기 임계값을 넘으면, 시스템은 이를 백그라운드 스레드로 자동 이관해 계속 실행하며 2차 확인 차단 메커니즘도 없습니다. 최종적으로 호스트 운영체제의 핵심 파티션과 관련 설정 파일이 되돌릴 수 없이 삭제되어 서비스의 영구 중단과 업무 연속성 파괴를 초래합니다.

컴포넌트
Claude Code는 개발자 워크플로에 통합된 지능형 코딩 보조 도구로, 로컬 클라이언트와 클라우드 대규모 언어 모델이 협업하는 상호작용 방식을 채택합니다. 자연어 지시를 해석해 대응하는 터미널 스크립트를 생성하며, 코드 디버깅, 환경 설정, 시스템 유지보수 같은 개…
유형
OS Command Injection (CWE-78)
저장소
대응 방안
  • 엄격한 경로 허용 목록 검증을 시행하고 보안 규칙이 등가의 셸 래핑 명령을 모두 포괄하도록 할 것을 권장합니다. 명령 라우팅 계층에 구문 분석을 배치해 비정상 경로를 차단하고, 고위험 작업에는 사람의 검토를 필수화하며, 로그 수집 정책을 표준화하고 최소 권한 원칙에 따라 시스템 호출 범위를 제한하십시오.

CVE 인텔리전스2

CVE-2026-75045CVSS 9.1 치명적2026-08-18

YouTrack 공유 초안 서명을 통한 미인증 데이터베이스 백업 다운로드

JetBrains YouTrack 2025.3.156085, 2026.1.13913, 2026.2.18112 이전 버전에서는 대체 경로 또는 대체 채널을 이용한 인증 우회(CWE-288) 보안 결함이 존재합니다. 미인증 공격자는 공유된 초안 서명을 통해 데이터베이스 백업을 직접 다운로드할 수 있어 민감 데이터 유출로 이어집니다. 이 취약점은 위 보안 버전으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 어떤 인증도 없이 네트워크로 원격 발동할 수 있고, 악용 복잡도가 낮으며, 기밀성과 무결성이 높은 데이터 접근 권한을 곧바로 얻습니다.

컴포넌트
JetBrains YouTrack은 강력한 이슈 추적·프로젝트 관리 소프트웨어로, 소프트웨어 개발팀의 작업 관리, 결함 추적, 협업에 널리 사용됩니다.
위험
  • 민감 데이터 유출: 공격자는 완전한 데이터베이스 백업을 다운로드해 모든 프로젝트 데이터, 사용자 정보, 코드 연관, 내부 소통 기록을 획득할 수 있습니다
  • 데이터 전면 접근: 데이터베이스 백업이 핵심 업무 데이터를 담고 있으므로 공격자는 시스템 내 모든 정보에 대한 읽기 권한을 얻습니다
  • 인증 없는 원격 공격: 공격자는 로그인도 사용자 상호작용도 필요 없이 네트워크 요청만으로 취약점을 발동시킬 수 있어 문턱이 매우 낮습니다
출처
대응 방안
  • YouTrack을 즉시 2025.3.156085, 2026.1.13913 또는 2026.2.18112 이상으로 업그레이드하십시오
  • YouTrack 인스턴스에 대한 네트워크 접근을 제한하고 신뢰할 수 있는 IP 주소의 연결만 허용하십시오
  • 비정상적인 대용량 파일 다운로드와 미인가 데이터베이스 접근 로그를 모니터링하십시오
CVE-2026-74901CVSS 9.8 치명적2026-08-17

openssl_encrypt 인증 우회로 데이터 무결성이 훼손됨

openssl_encrypt 1.4.0 이전 버전에서는 pqc.py 모듈에 인증 우회(CWE-347) 보안 결함이 존재합니다. AES-GCM 복호화가 실패하면 시스템이 잘못하여 인증되지 않은 AES-CTR 모드로 되돌아갑니다. 공격자는 전송 중에 암호문을 수정해 무결성 검증을 우회하고 탐지되지 않은 채 비트 플리핑 공격을 수행할 수 있습니다. 이 취약점은 1.4.0으로 업데이트하지 않은 모든 사용자에게 영향을 미칩니다. 공격자는 네트워크 전송 중인 암호문을 가로채 수정하기만 하면 악용할 수 있고, 사용자 상호작용이 필요 없으며 원격 조작이 가능합니다.

컴포넌트
openssl_encrypt는 암호화 작업을 위한 소프트웨어 라이브러리로 AES-GCM과 AES-CTR 모드를 포함한 여러 암호 알고리즘을 지원합니다.
위험
  • 데이터 무결성 훼손: 공격자는 전송 중인 암호문을 변조할 수 있고, 수신 측은 잘못된 데이터를 복호화하지만 무결성 검증으로는 발견하지 못합니다
  • 인증 우회: 인증되지 않은 AES-CTR 모드로 되돌아가므로 공격자는 기존 인증 메커니즘을 우회해 악의적 작업을 수행할 수 있습니다
  • 원격 공격: 공격자는 로컬 접근 권한 없이 네트워크에서 데이터를 가로채 수정하는 것만으로 취약점을 발동시킬 수 있어 영향 범위가 넓습니다
출처
대응 방안
  • openssl_encrypt를 즉시 1.4.0 이상으로 업그레이드하십시오
  • 전송 계층에서 HMAC 같은 추가 무결성 검증 메커니즘을 활성화하십시오
  • 네트워크 트래픽의 비정상적인 암호문 변조 행위를 모니터링하고 의심스러운 연결을 즉시 차단하십시오

패키지 오염8

패키지 오염npm2026-08-18

bcs-core@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
eaac5b4a93514e197782b300a136ae90
패키지 오염npm2026-08-18

leb128x@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
70608bb7fe522648626629ef63bd9531
패키지 오염npm2026-08-18

reseller-app@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
1bdde0a0452c7b593ffb3c4eabb9cb9f
패키지 오염npm2026-08-18

sui-gql-core@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
d88bb84fa805d8166f66d9189f24beb6
패키지 오염npm2026-08-18

sui-move-rpc@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4990ad581ab620badc84e7be998b307e
패키지 오염npm2026-08-18

blastradar@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
df23136304d6c07837deaa9d9d026fcc
패키지 오염npm2026-08-18

sui-move-graphql@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
4fb838d9d1b24a73704fca1266b3a9c0
패키지 오염npm2026-08-18

ulebkit@>= 0 악성 컴포넌트로 표시됨

이 버전은 악성 도메인과 통신하고 악성 명령을 실행하는 것이 확인되었습니다. 즉시 의존성을 점검하고 안전한 버전으로 고정하십시오.

MD5
864335a3abbc5adfeff382d58ffbd903